Salta al contenuto

Perché non posso scegliere un certificato SSL/TLS personalizzato per la mia distribuzione CloudFront?

5 minuti di lettura
0

Desidero utilizzare un certificato SSL/TLS personalizzato per configurare la mia distribuzione Amazon CloudFront, ma non ho la possibilità di sceglierlo.

Breve descrizione

Potresti non visualizzare la possibilità di scegliere il certificato SSL/TLS personalizzato per la distribuzione CloudFront nei seguenti casi:

  • Il certificato è archiviato in una Regione AWS diversa.
  • La convalida del certificato da parte di Gestione certificati AWS (ACM) non è riuscita.
  • Il certificato è scaduto.
  • Non hai le autorizzazioni AWS Identity and Access Management (AWS IAM) necessarie per visualizzare o selezionare i certificati.

Risoluzione

Nota: se ricevi errori quando esegui i comandi dell'Interfaccia della linea di comando AWS (AWS CLI), consulta Risoluzione degli errori per AWS CLI. Inoltre, assicurati di utilizzare la versione più recente di AWS CLI.

Controlla la configurazione del certificato

Intraprendi le seguenti azioni di risoluzione dei problemi in base alla configurazione della distribuzione CloudFront.

Certificati ACM

Se utilizzi un certificato richiesto da ACM o importato in ACM, verifica che il certificato soddisfi i seguenti requisiti:

Per ulteriori informazioni, consulta Perché non riesco a trovare il mio certificato importato per il mio bilanciatore del carico o la distribuzione CloudFront?

Certificati importati in IAM

Se hai importato il certificato SSL/TLS in IAM, verifica di aver utilizzato il percorso CloudFront corretto. Esegui questo comando AWS CLI upload-server-certificate per caricare il certificato con un percorso CloudFront specifico:

aws iam upload-server-certificate
 --server-certificate-name CertificateName
 --certificate-body file://public_key_certificate_file.pem
 --private-key file://privatekey.pem
 --certificate-chain file://certificate_chain_file.pem
 --path /cloudfront/DistributionName/

Nota: sostituisci CertificateName con il nome del tuo certificato, file://public_key_certificate_file con la tua chiave pubblica e file://privatekey.pem con la tua chiave privata. Inoltre, sostituisci file://certificate_chain_file con la tua catena di certificati e DistributionName con il nome della tua distribuzione CloudFront.

Se non hai caricato il certificato con il percorso CloudFront, esegui questo comando update-server-certificate per aggiornare il certificato con il percorso:

aws iam update-server-certificate
 --server-certificate-name CertificateName
 --new-path /cloudfront/DistributionName/

Nota: sostituisci CertificateName con il nome del tuo certificato e DistributionName con il nome della tua distribuzione CloudFront. Dopo aver aggiunto un certificato a una distribuzione CloudFront, lo stato della distribuzione cambia da Distribuito a In corso. Dopo che CloudFront ha distribuito le modifiche in tutte le posizione edge, lo stato della distribuzione torna a Distribuito. La distribuzione richiede generalmente 5 minuti.

Controlla le autorizzazioni del certificato

Verifica di avere le autorizzazioni necessarie quando assegni un certificato da ACM o IAM alla distribuzione CloudFront.

L'utente o il ruolo IAM che utilizzi per assegnare il certificato deve avere le seguenti autorizzazioni:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "acm:ListCertificates",
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "cloudfront:ListDistributions",
                "cloudfront:ListStreamingDistributions"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "cloudfront:List*",
                "cloudfront:Get*",
                "cloudfront:Update*"
            ],
            "Resource": "arn:aws:cloudfront::account-id:distribution/distribution-id"
        },
        {
            "Effect": "Allow",
            "Action": "iam:ListServerCertificates",
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:GetServerCertificate",
                "iam:UpdateServerCertificate"
            ],
            "Resource": "arn:aws:iam::account-id:server-certificate/certificate-name-with-path"
        }
    ]
}

Altre indicazioni sulla risoluzione dei problemi

Se hai importato il certificato SSL/TLS in IAM, verifica che la catena di certificati sia nell'ordine corretto e che il certificato non sia scaduto. Per ulteriori informazioni, consulta Come posso caricare e importare un certificato SSL in IAM?

Per utilizzare più nomi di dominio in una distribuzione CloudFront, richiedi o genera un singolo certificato SSL/TLS che includa tutti i domini richiesti. Per impostazione predefinita, ACM supporta fino a 100 domini per ogni certificato.

Nota: non puoi associare più di un certificato SSL/TLS a una singola distribuzione CloudFront.

Informazioni correlate

Come faccio a risolvere l'eccezione di errore durante la creazione o l'aggiornamento di una distribuzione CloudFront?"InvalidViewerCertificate"

Requisiti per l'utilizzo dei certificati SSL/TLS con CloudFront